医院网络等级保护建设的核心内容是建立、健全技术体系及管理体系,形成符合医院需求的网络安全防护体系,提供持续覆盖医院信息化业务的整体安全防护能力。

医院是集医疗、教学、科研、急救、保健于一体的综合性机构,随着医院规模的不断扩大,医院工作的开展对信息系统的依赖性越来越强,信息系统越来越庞大,各业务系统关联性越来越复杂。信息化的快速发展使得医院信息系统网络安全问题日益凸显,例如核心数据泄密的等安全隐患层出不穷,在利益的驱使下非法统方、网络攻击、勒索病毒入侵行为时有发生,严重影响了医院的公众形象,也严重损害了患者的利益。
2018年,国家卫生健康委发布《关于印发全国医院信息化建设标准与规范(试行)的通知》(国卫办规划发〔2018〕4号),其中对二级、三级乙等和三级甲等医院提出了网络安全要求。医院需根据自身情况贯彻落实行业政策及等级保护相关要求,提高自身网络安全整体防御能力,保障医院信息化系统安全稳定运行。
“互联网+医疗”的发展和医疗行业信息化建设的不断推进将导致医院网络必须与互联网连接,而互联网是网络入侵者攻击医院信息系统的渠道和通路,存在极大的安全风险,例如黑客入侵攻击、非法访问和越权访问、信息窃密和篡改、病毒泛滥和蔓延、非法软件和恶意代码等。为保障医院内部信息系统的安全,需要根据医院网络特点,划分不同网络区域,各区域实施合理的安全措施。
目前医院存在对外服务(网站、网络挂号、三方APP)及数据交换(医院与医保、监管单位)等的业务需求,对外服务的互联网接入及数据交换的外联接入都可能引入外部威胁,因此需加强医院互联网边界防护、内网隔离防护、数据入侵行为告警、网络准入控制的能力,防范因连接互联网或外联数据交换而引入的信息安全风险。
医院内部有大量办公终端、数据库及HIS、LIS、PACS、EMR等应用服务器,极易受到勒索病毒感染,导致医院患者数据、诊断数据及其他重要数据被恶意加密和损坏。同时医院存在利用数据库统方建立医药回扣灰色产业链的情况,严重损害医院和患者的切身利益,需通过细粒度审计手段防止违规统方行为发生,满足监管单位防统方的政策要求。
医院信息系统、终端电脑、网络设备、安全设备资产体量巨大,如此规模的系统,安全管理面临前所未有的挑战,急需通过技术和管理手段强化对这些资产进行的有效监控和集中安全管理。
医院网络等级保护建设的核心内容是建立、健全技术体系及管理体系,形成符合医院需求的网络安全防护体系,提供持续覆盖医院信息化业务的整体安全防护能力。
通过本方案建设符合等级保护相关要求的安全防护措施,构建统一的医院网络安全防护体系,同时满足国家、医疗行业主管机构的监管要求。
以协议转换和信息摆渡机制构建的高安全隔离防护能力,保障医院外网区和内网区、内网区和外联区安全隔离的同时,确保医院跨网业务及数据安全可控高效交换。
通过建立医院网络安全防护体系,避免医院信息系统被不法份子攻击,防止违规统方行为,有效保障医院的信息系统稳定运行和数据安全。
方案重点加强医院计算环境安全防护和区域边界安全防护措施,增强医院抵御勒索病毒攻击的能力,以最大限度降低勒索病毒攻击风险,粉碎不法分子敲诈勒索的目的。
医院网络安全关乎医院形象和声誉,网络安全事件可能引发不良的社会影响,医院网络安全防护体系的建立,保证医院不出现网络安全事件,维护医院的形象和声誉。
通过本方案建设符合等级保护相关要求的安全防护措施,构建统一的医院网络安全防护体系,同时满足国家、医疗行业主管机构的监管要求。
以协议转换和信息摆渡机制构建的高安全隔离防护能力,保障医院外网区和内网区、内网区和外联区安全隔离的同时,确保医院跨网业务及数据安全可控高效交换。
通过建立医院网络安全防护体系,避免医院信息系统被不法份子攻击,防止违规统方行为,有效保障医院的信息系统稳定运行和数据安全。
方案重点加强医院计算环境安全防护和区域边界安全防护措施,增强医院抵御勒索病毒攻击的能力,以最大限度降低勒索病毒攻击风险,粉碎不法分子敲诈勒索的目的。
医院网络安全关乎医院形象和声誉,网络安全事件可能引发不良的社会影响,医院网络安全防护体系的建立,保证医院不出现网络安全事件,维护医院的形象和声誉。